O que é DMARC?
O DMARC (Domain-based Message Authentication, Reporting & Conformance) é definido no RFC 7489. Ele se baseia no SPF e DKIM adicionando duas capacidades essenciais: uma política que diz aos receptores como lidar com e-mails não autenticados (monitorar, quarentena ou rejeitar) e um mecanismo de relatório que envia relatórios XML sobre quem está enviando e-mails do seu domínio e se eles estão passando na autenticação.
Crucialmente, o DMARC adiciona o conceito de **alinhamento** — o domínio no cabeçalho visível "From" do e-mail deve corresponder ao domínio autenticado pelo SPF ou DKIM. Isso impede que invasores passem no SPF/DKIM em um domínio diferente enquanto falsificam o seu domínio no cabeçalho From.
Por que você precisa de DMARC?
1Proteção do Header From
SPF e DKIM sozinhos não protegem o endereço From visível — o DMARC fecha essa lacuna com o alinhamento
2Política de aplicação
Você decide o que acontece com e-mails que falham: monitorar, enviar para spam ou rejeitar sumariamente
3Relatórios agregados
Relatórios XML diários (RUA) mostram cada IP enviando e-mail com seu domínio e as taxas de sucesso/falha
4Relatórios forenses
Relatórios de falha (RUF) enviam uma cópia redigida de mensagens individuais que falharam para investigação
5Exigido pelo Google/Yahoo
Desde fevereiro de 2024, remetentes em massa devem ter DMARC no mínimo em p=none para alcançar as caixas de entrada do Gmail/Yahoo
6Proteção da marca
Evita que e-mails de phishing que personificam sua marca cheguem aos seus clientes
Como o DMARC funciona — passo a passo
Você publica um registro DNS TXT em `_dmarc.seudominio.com` especificando sua política e endereços de relatório.
Uma mensagem chega ao servidor receptor. Ele executa verificações SPF e DKIM independentemente.
O alinhamento DMARC é testado: o domínio autenticado (via SPF ou DKIM) corresponde ao domínio do cabeçalho From?
Se SPF+alinhamento OU DKIM+alinhamento passar, o DMARC passa para a mensagem.
Se ambos falharem, o receptor aplica sua política: none (entregar), quarantine (pasta de spam) ou reject (devolver/bounce).
O receptor coleta dados de autenticação para seu domínio e envia relatórios agregados (RUA) ou forenses (RUF) para os endereços especificados.
Sintaxe do registro DMARC
v=DMARC1; p=quarantine; pct=100; sp=reject;
rua=mailto:dmarc-reports@seudominio.com;
ruf=mailto:dmarc-failures@seudominio.com;
adkim=s; aspf=s; fo=1Referência de tags
v=DMARC1— versão, obrigatóriap=— política para o domíniosp=— política para subdomíniospct=— % de e-mails falhos aos quais a política se aplicarua=— destinatários de relatórios agregados (mailto:)ruf=— destinatários de relatórios forenses (mailto:)adkim=— alinhamento DKIM: r=relaxed, s=strictaspf=— alinhamento SPF: r=relaxed, s=strictfo=— opções de relatório de falha (0,1,d,s)ri=— intervalo de relatório em segundos (padrão 86400)As três políticas DMARC
Alinhamento DMARC explicado
Falhas comuns de DMARC e correções
Falha de alinhamento SPF
O domínio do envelope From (return-path) não coincide com o cabeçalho From — comum em ESPs que usam seu próprio return-path
Falha de alinhamento DKIM
O domínio d= na assinatura DKIM não coincide com o domínio From visível — configure seu ESP para assinar com seu domínio
Endereço RUA ausente
Sem rua= você não recebe relatórios e não tem visibilidade — sempre inclua ao menos um endereço de relatório
Subdomínios não cobertos
Adicione sp=reject para estender sua política aos subdomínios ou publique registros DMARC separados por subdomínio
Perguntas Frequentes
O DMARC (Domain-based Message Authentication, Reporting, and Conformance) é um protocolo de autenticação de e-mail que trabalha com SPF e DKIM. Ele fornece instruções aos servidores sobre como lidar com e-mails que falham na autenticação, protegendo a reputação da sua marca.
Ele verifica se o seu registro está correto no DNS. Ao garantir uma política ativa (como p=reject), você sinaliza a provedores como Google que seus e-mails são legítimos, reduzindo as chances de cair no spam.
'Quarantine' envia e-mails que falham para a pasta de spam. 'Reject' é mais seguro, instruindo o servidor a rejeitar o e-mail totalmente, para que ele nunca chegue ao destinatário.
Ocorre quando o domínio no cabeçalho 'De' corresponde ao domínio validado pelo SPF ou DKIM. Sem alinhamento, mesmo um SPF válido pode gerar falha no DMARC.
Depende do TTL do seu DNS, podendo levar de alguns minutos até 48 horas para a propagação global.
A ausência de um registro DMARC significa que os receptores não têm instruções sobre o que fazer quando uma mensagem falha no SPF ou DKIM, deixando o seu domínio mais fácil de falsificar e as suas mensagens legítimas mais propensas a serem filtradas. Publicar um registro DMARC, começando com p=none, permite monitorar a autenticação e proteger o seu domínio progressivamente.